КИБЕРБЕЗОПАСНОСТЬ

Доступ к Fortinet начали продавать вымогателям Inc и Lynx

Тысячи Fortinet-устройств уже скомпрометированы, а доступ к ним начали монетизировать через группировки Inc и Lynx

✍️ Редакция iTech News | 03.07.2026 | ⏱ 5 мин | Источник: Dark Reading
🦠

Атаки на Fortinet вышли из фазы тихого закрепления в фазу прямой монетизации: злоумышленники, уже получившие доступ к тысячам межсетевых экранов Fortinet, начали передавать этот плацдарм вымогательским группировкам Inc и Lynx. Для русскоязычных IT-команд это неприятный, но очень понятный сигнал: компрометация периметра больше не выглядит как локальный инцидент с одним вендором, а быстро превращается в входной билет для шифровальщика и дальнейшего бокового перемещения по инфраструктуре.

О такой связке сообщает Dark Reading. По данным издания, участники кампании, которых в материале связывают с FortiBleed, сначала закрепились на большом числе Fortinet-устройств, а теперь начали извлекать из этого доступа деньги. Причем речь уже не только о продаже или перепродаже точки входа, но и о вполне прикладной кооперации с двумя известными ransomware-группами: Inc и Lynx. Параллельно те же атакующие добавили в арсенал zero-day в Nextcloud, то есть пытаются наращивать охват не за счет одного эксплойта, а за счет комбинации уязвимых сервисов на внешнем контуре.

Самый важный момент здесь даже не название групп. Важнее схема работы. Сначала компрометируется инфраструктурный узел, который у многих компаний стоит на границе сети и традиционно считается элементом защиты. Затем этот доступ не обязательно используют сразу: его можно удерживать, перепроверять, сопоставлять с другими уязвимыми сервисами, а уже потом передавать тем, кто умеет быстро превратить тихий доступ в громкий инцидент с простоем, шифрованием и утечкой данных. Когда в такой цепочке появляются Inc и Lynx, история перестает быть чисто про эксплуатацию уязвимости в сетевом оборудовании. Она становится историей про рынок первичного доступа, где компрометированный firewall фактически выступает как товар.

Для бизнеса это особенно болезненно, потому что Fortinet обычно стоит не на периферии значимости, а в самом центре сетевой архитектуры. Если атакующий получает устойчивую точку опоры на таком устройстве, дальше у него появляются шансы на сбор учетных данных, наблюдение за трафиком, обход сегментации, подброс правил, создание скрытых каналов управления и поиск следующего шага внутрь. Если рядом еще и развернут Nextcloud, который часто используют как внутреннее или партнерское файловое пространство, комбинация становится еще опаснее: один канал дает сетевой контроль, другой может дать доступ к данным, документам и учетным записям. Для атакующего это уже не разрозненные уязвимости, а удобный набор для эскалации последствий.

На рынке это укладывается в давно заметный тренд: вымогатели все реже начинают атаку с нуля. Им не нужно самостоятельно искать каждую дыру в каждом продукте, если можно купить или получить готовый доступ у тех, кто специализируется на начальном проникновении. Такой раздел труда делает атаки быстрее, дешевле и масштабируемее. Одна команда занимается эксплуатацией уязвимостей и массовым поиском уязвимых внешних систем, другая приходит на готовую площадку и запускает уже привычную экономику ransomware: шифрование, кражу данных, давление на руководство и торг в криптовалюте. На этом фоне любая уязвимость в периметровом устройстве перестает быть просто задачей для сетевой команды и становится проблемой уровня непрерывности бизнеса.

Для российских и русскоязычных команд здесь есть еще одна практическая деталь. Многие организации по-прежнему смотрят на VPN-шлюзы, firewall и файловые платформы как на разные зоны ответственности: сеть отвечает за одно, инфраструктура за другое, SOC за третье. Атакующие, наоборот, работают без такого разделения. Если у них есть вход через Fortinet и параллельный шанс зацепиться за Nextcloud, они будут связывать эти звенья в одну операцию. Поэтому реагирование в стиле «мы закрыли один сервис, значит риск снят» здесь не работает. Нужно проверять весь внешний контур на предмет следов первоначального доступа, а не только конкретный продукт, попавший в заголовки.

Для разработчиков и продуктовых команд история тоже не чужая. Когда атака начинается с инфраструктурного слоя, последствия довольно быстро доходят до CI/CD, внутренних репозиториев, хранилищ артефактов, систем сборки и админ-панелей. Если в компании есть self-hosted-сервисы, внутренние панели управления, интеграции с SSO или обмен файлами через Nextcloud, риск для инженерного контура становится вполне прямым. Это не только угроза простоя, но и риск компрометации исходников, секретов, токенов, конфигураций и цепочки поставки. А дальше начинается уже знакомая неприятная арифметика: инцидент в security переезжает в dev, потом в legal, потом в PR, а в конце приходит к финансам.

Что из этого следует на прикладном уровне? Во-первых, атаки на Fortinet в такой модели надо воспринимать не как единичный техдолг, а как возможный предвестник ransomware-инцидента. Во-вторых, проверка должна включать не только обновление и закрытие уязвимости, но и поиск закрепления, несанкционированных изменений конфигурации, новых учетных данных, подозрительных сессий и аномального движения к системам хранения данных. В-третьих, если во внешнем контуре есть Nextcloud или другие публично доступные сервисы совместной работы, их нельзя анализировать отдельно от сетевых устройств. Атакующий уже показал, что мыслит не по продуктовым категориям, а по цепочке монетизации.

Главный вывод неприятно прост: рынок киберпреступности снова показывает, что самая дорогая часть атаки не обязательно шифровальщик, а качественный начальный доступ. Если плацдарм на Fortinet действительно уже массово превращают в товар для Inc и Lynx, следующей логикой станет не рост числа уязвимостей, а рост скорости их коммерциализации. Для защитников это означает новую норму: окно между «есть подозрительная активность на периметре» и «в сети уже работает вымогатель» продолжит сокращаться.

Поделиться: Telegram X LinkedIn